Hálózatbiztonság növelése, automatikusan konfigurálódó access portok. Cseh Vendel, HBONE Workshop, 2011 november, Mátrafüred



Hasonló dokumentumok
Határidős accountok WiFi rendszerekhez

1. Kapcsolók konfigurálása

Switch konfigurációs demo

DHCP. Dinamikus IP-cím kiosztás DHCP szerver telepítése Debian-Etch GNU linuxra. Készítette: Csökmei István Péter 2008

IP alapú komunikáció. 2. Előadás - Switchek 2 Kovács Ákos

eduroam konfiguráció workshop Mohácsi János NIIF Intézet

LINUX LDAP címtár. Mi a címtár?

Kommunikációs rendszerek programozása. Switch-ek

Eduroam Az NIIF tervei

IH Rendezvényközpont március

Cisco Catalyst 3500XL switch segédlet

Megjegyzés vezeték nélküli LAN felhasználóknak


VoIP biztonság. BME - TMIT Médiabiztonság feher.gabor@tmit.bme.hu

Windows hálózati adminisztráció

Számítógép hálózatok

III. előadás. Kovács Róbert

Szalai Ferenc

Balla Attila, vezető technikai tanácsadó. Ethernet hálózatok tervezése

Az intézményi hálózathoz való hozzáférés szabályozása

A tűzfal mögötti adatvédelem. Kalmár István ICT technológia szakértő

Fábián Zoltán Hálózatok elmélet

DWL-G520 AirPlus Xtreme G 2,4GHz Vezeték nélküli PCI Adapter

Beállítások 1. Töltse be a Planet_NET.pkt állományt a szimulációs programba! A teszthálózat már tartalmazza a vállalat

Kapcsolók biztonsága/1

Izsó Krisztián Péti Zoltán. Cisco Identity Services Engine

CISCO gyakorlati segédlet. Összeállította: Balogh Zoltán

SCHNETv6 IPv6 a Schönherzben. 5/7/12 Tóth Ferenc - IPv6 a Schönherzben 1

Netis vezeték nélküli, N típusú, router

Gyors üzembe helyezési kézikönyv

A SZTAKI győri telephelyének hálózati kialakítása Huawei eszközökkel

Mérési útmutató a Secure Shell (SSH) controll és audit című méréshez


HBONE+ telepítés, migráció

Ethernet/IP címzés - gyakorlat

1. Forgalomirányítók konfigurálása

Jogában áll belépni?!

MÉRÉSI JEGYZŐKÖNYV. Andrejkovics Imre (RI8HFG), Ferenczy Ádám (MRGSZ4), Kovács Gerely (GK2VSO) Mérés megrendelője: Derka István

Wireless LAN a Műegyetemen. Jákó András jako.andras@eik.bme.hu BME EISzK

CISCO PACKET TRACER PARANCS SEGÉDLET

Gyors telepítési kézikönyv

Hálózati alapok. Az elmélet és az első lépések. Ingyenes online előadás október 27.

Hálózatok építése és üzemeltetése. EAP RADIUS : Gyakorlati útmutató

Hálózatok építése és üzemeltetése. Hálózatbiztonság 1.

CSOMAGSZŰRÉS CISCO ROUTEREKEN ACL-EK SEGÍTSÉGÉVEL PACKET FILTERING ON CISCO ROUTERS USING ACLS

Adatkapcsolati protokollok II. Konzisztencia és hozzáférés kontroll első rész december 8.

Megjegyzés vezeték nélküli LAN felhasználóknak

A belső hálózat konfigurálása

A WiFi hálózatok technikai háttere

CISCO gyakorlati segédlet

Az alábbi állítások közül melyek a forgalomirányító feladatai és előnyei?

Tájékoztató. Használható segédeszköz: -

Hálózati eszközök biztonsága

Hálózati adminisztráció Linux (Ubuntu 9.04) 9. gyakorlat

ALAP BEÁLLÍTÁSOK. 1. Jogosultság megadás, hogy tudjunk dolgozni sudo s jelszó:xxxxxx. 2.Hálózati kártyák beállítása mcedit /etc/network/interfaces

Cisco ISE megoldások. Balatonalmádi, február 27. Détári Gábor, senior rendszermérnök

Számítógépes Hálózatok 2011

Samsung i780/i900 beállítások

Tűzfal megoldások. ComNETWORX nap, I. 30. ComNETWORX Rt.

Digitális bemenetek: 2 darab 0-5V jelszintű digitális bemenet Pl. nyitásérzékelők, risztóközpontok, mozgásérzékelők, átjelzők, stb.

Hálózati útmutató. A biztonságos és megfelelõ kezelés érdekében használat elõtt olvassa el az Általános Beállítási Útmutató biztonsági információit.

MÉRÉSI JEGYZŐKÖNYV. Andrejkovics Imre (RI8HFG), Ferenczy Ádám (MRGSZ4), Kocsis Gergely (GK2VSO) Mérés megrendelője: Derka István

A B C D E F. F: 4. LAN port LED G: Táp csatlakozó H: 4. LAN port I: 3. LAN port J: 2. LAN port

Hálózati adminisztráció Linux (Ubuntu 8.04) 12. gyakorlat

UTP vezeték. Helyi hálózatok tervezése és üzemeltetése 1

1/13. RL osztály Hálózati alapismeretek I. gyakorlat c. tantárgy Osztályozóvizsga tematika

WLAN router telepítési segédlete

Támogatás A csomag tartalma Nighthawk X8 AC5300 háromsávos WiFi router Védjegyek Megfelelés Router UTP hálózati kábel Hálózati adapter

Windows rendszeradminisztráció és Microsoft szerveralkalmazások támogatása. 3. óra. Kocsis Gergely, Kelenföldi Szilárd

WLAN router telepítési segédlete

Megjegyzés vezeték nélküli LAN felhasználóknak

Eduroam változások - fejlesztések, fejlődések. Mohácsi János KIFÜ NIIF Program HBONE Workshop 2015

CCNA Security a gyakorlatban

Tájékoztató. Használható segédeszköz: -

Hálózati informatikus Mérnökasszisztens

Netis vezeték nélküli, N típusú Router Gyors Telepítési Útmutató

Fábián Zoltán Hálózatok elmélet

DWL-G650 AirPlus Xtreme G 2.4GHz Vezeték nélküli Cardbus Adapter

VoIP. VoIP biztonság

WLAN router telepítési segédlete

(Ethernet) Készítette: Schubert Tamás. LAN kapcsolás /1

MOME WiFi hálózati kapcsolat beállítása február 25.

L2D2 LDAP to DNS and DHCP

Gyorskalauz. AC1200 WiFi tartománybővítő. EX6150 típus

Hotspot környezetek gyakorlata

DI a/11g Kétsávos 108Mbps Vezeték nélküli Router

Gyakorlati vizsga (A. Hálózatok konfigurálása)

Tájékoztató. Használható segédeszköz: -

WLAN router telepítési segédlete

2019/02/12 12:45 1/13 ACL

Tájékoztató a kollégiumi internet beállításához

Hálózatok építése, konfigurálása és működtetése EAP - RADIUS

LAN Technológiák. Osztott médium hálózatok. LAN-ok

Tájékoztató. Használható segédeszköz: -

TP-LINK Business Wireless Az EAP Kontrolleres Wi-Fi termékcsalád bemutatása - bevezető SMB Product Line

A megfelelő IP védelem biztosításával, alkalmasak a kültéri alkalmazások kialakítására.

címsor Központi erőforrások és szolgáltatások fejlesztése Kecskeméti Főiskolán EU-s forrásokból

Biztonsági megfontolások a lokális hálózatok adatkapcsolati rétegében

Lajber Zoltán. Bevezetés

A 35/2016. (VIII. 31.) NFM rendelet szakmai és vizsgakövetelménye alapján.

Átírás:

Hálózatbiztonság növelése, automatikusan konfigurálódó access portok Cseh Vendel, HBONE Workshop, 2011 november, Mátrafüred

Célok: 1db dhcp szerver amit a kari rendszergazdák weben tudnak konfigurálni Védjük meg a hálózatot a rosszul csatlakoztatott véletlenül odakerült SOHO routerektől ( jellemzően kollégium ) Legyen valamiféle authentikáció a vezetékes hálózaton is Idegen gép a bünti vlan-ba kerüljön Ismert gép a saját vlan-jába kerüljön fali aljzattól függetlenül Ne kelljen konfigurálni az ismert gépeket Az egészet illesszük hozzá a meglévő radius -hoz Előzmény: Ethernet hálózatok tervezése (Balla Attila Synergon) http://hbone.hu/workshop2007/ballaa-ethernet.pdf

Környezet: APPS. USER LDAP MAC, DHCP Web frontend ( pl. phpldapadmin) RADIUS TFTP DHCP DHCPSBDB Peap + mschap2 ACCESS SWITCH MAB Vlan hozzárendelés radiusból

DHCP + LDAP Előnyök: Konfiguráció változás esetén nem kell újraindítani a dhcp démont. Akár webről is konfigurálható( pl.: phpldapadmin ). realtime nyilvántartás a delegált ip címekről. Hátrányok: Nehéz bekonfigurálni. Stabil kapcsolat kell a dhcp és ldap között. Megfontolandó: DHCP szerver és az ldap management vlanban kommunikáljon? Hogyan bontsuk az ldap fát? ( nagyon hisztis )

DHCP + LDAP Példa LDIF: dn: ou=dhcp-servers,dc=szie,dc=hu objectclass: organizationalunit objectclass: top ou: Dhcp-servers dn: cn=dhcp.szie.hu,ou=dhcp-servers,dc=szie,dc=hu cn: dhcp.szie.hu dhcpservicedn: cn=szie.dhcp.config,ou=dhcp-configs,dc=szie,dc=hu dhcpstatements: authoritative objectclass: dhcpserver objectclass: top dn: ou=dhcp-configs,dc=szie,dc=hu objectclass: organizationalunit objectclass: top ou: Dhcp-configs dn: cn=szie.dhcp.config,ou=dhcp-configs,dc=szie,dc=hu cn: szie.dhcp.config dhcpprimarydn: cn=dhcp.szie.hu,ou=dhcp-servers,dc=szie,dc=hu objectclass: dhcpservice objectclass: top dn: cn=subnets,cn=szie.dhcp.config,ou=dhcp-configs,dc=szie,dc=hu cn: Subnets objectclass: dhcpgroup objectclass: top

DHCP + LDAP Példa LDIF: dn: cn=192.168.1.0,cn=subnets,cn=szie.dhcp.config,ou=dhcp-configs,dc=szie,dc =hu cn: 192.168.1.0 dhcpnetmask: 24 dhcpoption: routers 192.168.1.1 dhcpoption: subnet-mask 255.255.255.0 dhcpoption: domain-name-servers 192.168.1.251 dhcpoption: domain-name plvlan.szie.hu" dhcpstatements: default-lease-time 14399 dhcpstatements: max-lease-time 28799 objectclass: dhcpsubnet objectclass: top dn: cn=known Pool,cn=192.168.1.0,cn=Subnets,cn=szie.Dhcp.Config,ou=Dhcp-conf igs,dc=szie,dc=hu cn: Known Pool dhcprange: 192.168.1.2 192.168.1.250 objectclass: dhcppool objectclass: top

DHCP + LDAP Dhcpd.conf: ldap-server ip ip ip ip"; ldap-port 389; ldap-username "uid=,ou=,dc=,dc= "; ldap-password szupertitok"; ldap-base-dn "dc=,dc= "; ldap-method dynamic; ldap-debug-file "/var/log/dhcp-ldap-startup.log"; Ip cím delegálása: dn: cn=011.cseh.vendel,cn=192.168.1.0,cn=subnets,cn=noc.dhcp.config,ou=dhcp -configs,dc=szie,dc=hu cn: 011.Cseh.Vendel dhcphwaddress: ethernet 00:1a:6b:d4:e6:e8 dhcpstatements: fixed-address 192.168.1.11 objectclass: dhcphost objectclass: top ( web felületen pár kattintás )

DHCP Snooping Kollégiumokban tipikus probléma a gyári konfiguráción hagyott rosszul bedugott véletlenül odakerült SOHO router! Problémát okozhat egy megőrült kliens is aki a túl sok kéréssel Dos-olja a dhcp szerverünket. 99%, hogy a 4 LAN port valamelyikét csatlakoztatják bekapcsolt DHCP vel!

DHCP Snooping Untrusted port Trusted port Rossz SOHO DHCP reply DHCP reply DHCP DHCP reqest DHCP reqest DHCPSBDB megőrült kliens TFTP Limit rate IP VLAN MAC LEASE IF CHECKSUM ----------------------------------------------------------------------------------------------------- 192.168.240.108 240 0014.4f3e.c6a3 4E88AEF8 Fa0/7 ea74ba19

IPSG Fa 0/7 192.168.240.108 192.168.240.108 TFTP IP VLAN MAC LEASE IF CHECKSUM ----------------------------------------------------------------------------------------------------- 192.168.240.108 240 0014.4f3e.c6a3 4E88AEF8 Fa0/7 ea74ba19

DAI 001a.6bd4.e6e8 Arp reply: 192.168.240.109 001a.6bd4.e6e8 Arp reply: 192.168.240.110 001a.6bd4.e6e8 Arp req: 192.168.240.109 MAC??? Arp req: 192.168.240.110 MAC??? 192.168.240.110 0014.4f3e.c6a3 192.168.240.109 0014.4f3e.c6af TFTP IP VLAN MAC LEASE IF CHECKSUM ----------------------------------------------------------------------------------------------------- 192.168.240.110 240 0014.4f3e.c6a3 4E88AEF8 Fa0/7 ea74ba19 192.168.240.109 240 0014.4f3e.c6af 4E88AEF8 Fa0/15 ea74ffc5

802.1x vs MAB 802.1x ( kliens oldalon konfigurálni kell ) MAC authentication bypass VLAN assignment Per-user ACL Filter-ID attribute Downloadable ACL Redirect URL VLAN assignment Per-user ACL Filter-ID attribute Downloadable ACL Redirect URL

MAB RADIUS EAP request/identity EAP request/identity EAP request/identity Ethernet packet Radius Access/Request Radius Access/ACCEPT

MAB Start Kliens 802.1X képes? Nem 802.1X auth timeout Mac Authentication Bypass engedélyezve? Nem igen igen Start 802.1x auth Jött egy EAPOL üzenet Haszáljunk MAB -ot Mac cím OK! Mac cím NEM OK! Rakjuk a portot access vlan-ba Rakjuk a portot bünti vlanba END

Radius igazítás 2x LDAP ldap mac { server = ipipipip" identity = "uid=,ou=,ou=,dc=,dc=" password = basedn = "ou=,dc=,dc=" base_filter = "(cn=%{stripped-user-name:-%{user-name}})" start_tls = no access_attr = "cn" dictionary_mapping = ${raddbdir}/ldap.mac.attrmap authtype = ldap ldap_connections_number = 5 timeout = 4 timelimit = 3 net_timeout = 1 }

Radius igazítás 2x LDAP ldap wifi { server = ipipipip" identity = "uid=,ou=,o=,o=,c=" password = basedn = "ou=,o=,o=,c=" base_filter = "" start_tls = no access_attr = "uid" dictionary_mapping = ${raddbdir}/ldap.attrmap authtype = ldap ldap_connections_number = 5 timeout = 4 timelimit = 3 net_timeout = 1 }

Radius igazítás 2x LDAP authorize { redundant { wifi { fail = 1 noop = 2 notfound = 3 ok = return reject = return userlock = return invalid = return } mac { fail = 1 noop = 2 notfound = 3 ok = return reject = return userlock = return invalid = return } }

Példa LDIF dn: uid=001a6bd4e6e8,ou=vlan23,ou=mac-addresses,dc=szie,dc=hu cn: 001a6bd4e6e8 objectclass: account objectclass: simplesecurityobject objectclass: top objectclass: uidobject objectclass: radiusprofile radiustunnelmediumtype: IEEE-802 radiustunnelprivategroupid: 20 radiustunneltype: VLAN uid: 001a6bd4e6e8 userpassword: 001a6bd4e6e8

Példa swhtchkonf: ip dhcp snooping vlan 2-1000 ip dhcp snooping database tftp://ipipip/snoop-databases/asw-flexdesk ip dhcp snooping! switchport mode access authentication event fail action authorize vlan buntivlan authentication event no-response action authorize vlan buntivlan authentication order mab dot1x authentication port-control auto mab spanning-tree portfast ip verify source ip dhcp snooping limit rate 50! interface GigabitEthernet0/1 description uplink switchport mode trunk ip arp inspection trust ip dhcp snooping trust! radius-server host. auth-port. acct-port. key. radius-server vsa send authentication